Início›Ferramentas para desenvolvedores› Decodificador de JWTNavegador
Decodificar um JSON Web Token
Decodifica o cabeçalho e o payload de um JWT e converte as claims exp, iat e nbf em datas legíveis. A assinatura não é verificada — isso exige a chave de assinatura, que nunca deveria ser colada em uma página web.
Como usar
- 1Cole o token — cabeçalho.payload.assinatura — na caixa de entrada.
- 2O cabeçalho e o payload são decodificados e mostrados como JSON formatado.
- 3Leia exp, iat e nbf como datas em vez de timestamps Unix.
Perguntas frequentes
- A assinatura é verificada?
- Não, e isso é proposital. Verificar exige a chave de assinatura, e uma chave de assinatura nunca deveria ser colada numa página web. Isto decodifica e lê um token; não diz se o token é confiável.
- É seguro colar um token real aqui?
- A decodificação acontece no seu navegador e nada é transmitido, então o token não sai do seu aparelho. Ainda assim, considere comprometido qualquer token que você tenha compartilhado em outro lugar, e prefira um já expirado quando quiser só inspecionar a estrutura.
- O que significam exp, iat e nbf?
- Expiração, emitido em, e não antes de; os três são timestamps Unix em segundos. Aqui aparecem como datas legíveis porque comparar 1735689600 com a hora atual de cabeça é justamente de onde vêm os erros.
- Por que meu token aparece como não decodificável?
- Normalmente é uma cópia que perdeu um caractere, ou algo que não é um JWT: um identificador de sessão opaco parece igual mas não tem estrutura para decodificar. Um JWT tem pelo menos duas partes separadas por ponto em Base64URL, e a primeira faz parse como JSON.
- O payload é criptografado?
- Não. Um JWT assinado é codificado em Base64URL, não criptografado: qualquer um com o token lê todas as claims, como esta página demonstra. A assinatura impede adulteração, não dá sigilo. Nunca coloque nada privado num payload.